Configurar la hora del sistema y NTP en Sophos Firewall
En Administration > Time se configura el reloj del propio Sophos Firewall. En un firewall normal con conexión a Internet suele ser suficiente seleccionar la Time zone adecuada, dejar activado Use predefined NTP server, hacer clic en Sync now, guardar con Apply y volver a cargar WebAdmin. Current time solo muestra el valor actualizado después de recargar la página.
Esta configuración no convierte automáticamente el firewall en un servidor NTP para los dispositivos internos. Si los clientes deben utilizar la dirección IP del gateway como servidor horario, Usar Sophos Firewall como relay NTP explica el procedimiento NAT independiente.
⚠️ Al cambiar los servidores NTP configurados, todos los túneles IPsec vuelven a conectarse. Por tanto, un cambio de servidor debe realizarse en una ventana de mantenimiento. Sophos no documenta esta reconexión al utilizar solamente Sync now sin modificar la lista de servidores.
Por qué la hora del sistema y la zona horaria importan por separado
NTP sincroniza una referencia de tiempo absoluta común basada en UTC. La Time zone determina cómo muestra el firewall esa hora localmente y cuándo se aplican los schedules locales. Por eso pueden producirse dos tipos de error diferentes:
- La hora real es incorrecta: Los certificados pueden aparecer como todavía no válidos o caducados, la autenticación y MFA pueden fallar y es posible que no se establezcan conexiones VPN.
- La zona horaria es incorrecta: La sincronización puede funcionar técnicamente, mientras que las entradas de log, los informes, las ventanas de mantenimiento o las reglas basadas en horarios aparecen desplazadas una o varias horas.
Esta distinción es importante para el diagnóstico. Si el firewall muestra un desfase exacto y constante de una hora, conviene comprobar primero la zona horaria. Si la hora mostrada se desvía continuamente o presenta una fecha claramente incorrecta, la causa más probable es la fuente de tiempo o la sincronización.
Una hora correcta también proporciona una referencia común para el firewall, syslog o SIEM, endpoints, servidores, switches y peers VPN. Sin ella, resulta difícil reconstruir posteriormente un evento entre varios sistemas.
Seleccionar la fuente de tiempo adecuada
SFOS 22 ofrece tres modos de funcionamiento en Administration > Time.
Use predefined NTP server es la configuración predeterminada. El firewall utiliza NTP versión 3 y se sincroniza con 0.sophos.pool.ntp.org. Es la opción más sencilla para muchas ubicaciones independientes con conexión a Internet. Como se utiliza un FQDN, deben funcionar la resolución DNS, el routing y UDP 123 saliente.
Use custom NTP server es apropiado para organizaciones con servidores horarios internos, fuentes externas controladas o redes aisladas. Se pueden introducir direcciones IPv4, direcciones IPv6 o nombres de dominio. SFOS admite hasta diez servidores y los comprueba en el orden mostrado hasta que uno responde.
Esta lista es un failover ordenado, no un quorum: el firewall utiliza el primer servidor que responde y no compara varias fuentes de tiempo. Por tanto, la fuente preferida y más fiable debe aparecer en primer lugar.
Para una configuración propia recomendamos al menos dos fuentes de tiempo accesibles de forma independiente. Dos nombres para el mismo servidor no proporcionan redundancia; conviene utilizar servidores horarios internos separados o fuentes seleccionadas expresamente que no dependan del mismo sistema único. Algunos nombres de ejemplo son:
ntp01.example.net
ntp02.example.net
example.net es un dominio reservado para ejemplos. Ambos nombres deben sustituirse por los servidores NTP internos o externos reales. Los FQDN requieren un DNS funcional. Las direcciones IP directas evitan esta dependencia, pero deben actualizarse en cada firewall cuando cambia un servidor.
Do not use NTP server permite establecer manualmente Date y Time. Solo resulta adecuado como medida temporal justificada cuando no hay ninguna fuente de tiempo accesible. Un reloj configurado manualmente deriva y puede afectar a la autenticación, la importación de certificados y la VPN. Para el funcionamiento permanente, una fuente NTP accesible es la opción más robusta.
Configurar la hora del sistema en SFOS 22
En un firewall que ya está en producción, antes de cambiar los servidores se documentan Current time, Time zone, el modo de funcionamiento actual, el orden de los servidores y los túneles IPsec activos. A continuación, se configura la hora del sistema:
- Abrir Administration > Time.
- Comprobar el valor existente en Current time.
- En Time zone, seleccionar la ubicación real del firewall, por ejemplo,
Europe/Zurich. - Seleccionar Use predefined NTP server, Use custom NTP server o, solo en un caso excepcional justificado, Do not use NTP server.
- Para fuentes de tiempo propias, introducir cada servidor y añadirlo con Add. Comprobar el orden deseado.
- Hacer clic en Sync now si hay un servidor NTP configurado.
- Guardar con Apply.
- Volver a cargar WebAdmin y comprobar de nuevo Current time.
La zona horaria se selecciona según la ubicación física del firewall, no según la ubicación del administrador que ha iniciado sesión. Esto es especialmente importante en entornos internacionales, ya que, de lo contrario, los schedules y los trabajos planificados pueden ejecutarse a una hora local incorrecta.
Configurar horarios para reglas y políticas en Sophos Firewall explica el proceso completo desde el objeto de tiempo hasta la validación de la regla.
Si falla la sincronización con los nuevos servidores, se restaura el modo de funcionamiento o la lista de servidores documentados anteriormente, se vuelve a ejecutar Sync now cuando NTP está activado y se guarda con Apply. Sync now no se aplica a Do not use NTP server. Este segundo cambio de servidor también puede volver a conectar los túneles IPsec, por lo que el rollback debe realizarse en la misma ventana de mantenimiento. Después se comprueban Current time y todos los túneles que estaban activos previamente.
Comprobar correctamente la sincronización
Una lista de servidores guardada no demuestra que la sincronización funcione. Para la comprobación final se combinan varias observaciones:
- Volver a cargar WebAdmin después de Sync now y comparar Current time con una referencia de confianza que también esté sincronizada.
- Generar una nueva entrada de log o un evento de prueba y comparar la hora y la zona horaria en Log Viewer o en el SIEM.
- Después de cambiar los servidores NTP, comprobar que todos los túneles IPsec que estaban activos se han restablecido.
- Con servidores propios, verificar que más de una fuente de tiempo sea realmente accesible por la ruta de red prevista.
- Para reglas basadas en horarios o ventanas de mantenimiento, comprobar la próxima hora de ejecución conocida sin modificar innecesariamente un schedule de producción.
Sophos no publica para SFOS 22 una desviación horaria máxima general que permita confirmar el éxito en todos los entornos. Lo importante es que el firewall permanezca sincronizado con la fuente seleccionada, la zona horaria local sea correcta y los sistemas correlacionados muestren la misma hora del evento.
Si NTP no se sincroniza
La comprobación comienza por la dependencia más sencilla y después sigue la ruta real de los paquetes.
Indicación incorrecta a pesar de una sincronización correcta
Primero se vuelve a cargar WebAdmin. Current time no se actualiza automáticamente en una página que ya está abierta después de Sync now. Si se mantiene un desfase constante de una hora, se compara Time zone con la ubicación del firewall.
El nombre del servidor no se resuelve
El servidor predefinido y los destinos FQDN propios requieren DNS. En Network > DNS, Test name lookup permite comprobar 0.sophos.pool.ntp.org o el nombre del servidor propio. Si falla la resolución, primero se corrigen los servidores DNS, las DNS Request Routes y la ruta de red hacia el resolver.
El servidor se resuelve, pero no responde
En Diagnostics > Tools, utilizar Route Lookup para comprobar a través de qué gateway e interfaz se accede a la dirección IP del servidor. Después, abrir Diagnostics > Packet capture > Configure, introducir en Enter BPF string un filtro limitado a la dirección IP de destino y UDP 123, y guardarlo con Save. Activar la captura, ejecutar Sync now y volver a desactivar la captura después de la prueba. Para el servidor de ejemplo 192.0.2.20, se puede utilizar:
host 192.0.2.20 and udp port 123
En un flujo correcto se observa una solicitud generada por el firewall y la respuesta correspondiente. Si falta la solicitud, se comprueban la ruta, el camino WAN activo y una posible dirección mediante SD-WAN. Si solo falta la respuesta, las causas más probables son el servidor NTP, una ACL anterior, la ruta del proveedor o la ruta de retorno.
El NTP del firewall es tráfico generado por el sistema. Por tanto, una regla firewall LAN-to-WAN normal no demuestra de forma fiable que funcione. Si intervienen varias conexiones o SD-WAN, Enrutar tráfico generado por el sistema mediante SD-WAN explica cómo comprobar la ruta de salida real.
Comprobar el log del cliente NTP
El log correspondiente es ntpclient.log. Se puede descargar con los demás logs de diagnóstico en Diagnostics > Tools > Troubleshooting logs. Para una comprobación breve en directo, después de iniciar sesión en Sophos Firewall mediante SSH, abrir 5. Device Management > 3. Advanced Shell y ejecutar este comando de solo lectura:
tail -f /log/ntpclient.log
Ejecutar Sync now una vez, guardar las nuevas líneas y detener la salida en directo con Ctrl+C. SFOS 22 no garantiza un único mensaje de éxito para todas las versiones y configuraciones. El nombre del servidor, la marca de tiempo y los mensajes de error deben evaluarse junto con los resultados de DNS, ruta y captura. Servicios y logs de Sophos Firewall enumera otros archivos de log y su función.
Operación, Central y restauración
Sophos Central Firewall Management no puede sincronizar la configuración NTP con el firewall. La configuración se gestiona directamente en cada firewall. Para varios firewalls, conviene documentar la estrategia prevista para las fuentes de tiempo y las zonas horarias, y realizar comprobaciones puntuales después de los cambios.
Un backup restaura la zona horaria y la configuración NTP, pero no una fecha y hora configuradas manualmente. Después de una restauración, la comprobación final debe incluir Current time, Time zone, la selección NTP y una prueba de los servicios dependientes. El procedimiento completo se explica en Crear un backup o restaurar Sophos Firewall.
FAQ
¿Sophos Firewall es automáticamente un servidor NTP para los clientes?
¿Por qué Current time no cambia inmediatamente después de Sync now?
¿Cuántos servidores NTP propios conviene configurar?
¿Necesita el firewall una regla LAN-to-WAN para su propio tráfico NTP?
123 y la respuesta de la fuente de tiempo.